Перейти к содержимому

Фотография

Какие могут быть последствия если не использовать подтверждение регист

регистрация

  • Авторизуйтесь для ответа в теме
Сообщений в теме: 6

#1 msokolov

msokolov

    Новый участник

  • Members
  • Pip
  • 2 сообщений

Отправлено 14 мая 2015 - 21:36

Здравствуйте.

Коллеги, подскажите пожалуйста новичку.

 

Какие могут быть последствия, если на сайте не использовать подтверждение регистрации через e-mail?

 

Существует один ресурс, на котором после заполнения формы регистрации будущий пользователь должен получить письмо в котором будет ссылка для подтверждения регистрации.

Допустим есть один баг, который позволяет не проходить процедуру подтверждения.

В результате, можно зарегистрировать аккаунт на несуществующий e-mail (например pew@pew.pew).

В итоге мы получаем несуществующий e-mail в базе и возможность создать в БД неограниченное число пользователей (так как шаг подтверждения регистрации мы пропускаем).

Вопрос: какие могут быть последствия у такого бага?

Я предполагаю, что таким образом можно сильно засорить БД, что в последствии повлечет за собой снижение скорости работы сайта или полное выведение его из строя.

Верно ли мое предположение и какие замечания по данному багу могут быть еще?


  • 0

#2 VinnieJohns

VinnieJohns

    Активный участник

  • Members
  • PipPip
  • 112 сообщений
  • ФИО:Дмитрий Новиков


Отправлено 14 мая 2015 - 22:30

Проверка на то, существует ли емейл на самом деле - штука почти невозможная. Описанный баг может компенсироваться, например, ограниченным сроком жизни "неподтверждённого" аккаунта в базе. Ограниченным сроком жизни для неиспользуемых аккаунтов. И\или капчей, чтобы создание достаточно большого количества записей было затруднительным.

 

Из описания, кстати, непонятно - можно иметь активный аккаунт на pew@pew.pew или просто создать запись в базе о попытке регистрации с такого ящика (неподтверждённая регистрация)?

 

Ожидаемый результат, кстати, какой?


  • 0

#3 msokolov

msokolov

    Новый участник

  • Members
  • Pip
  • 2 сообщений

Отправлено 14 мая 2015 - 22:51

Проверка на то, существует ли емейл на самом деле - штука почти невозможная. Описанный баг может компенсироваться, например, ограниченным сроком жизни "неподтверждённого" аккаунта в базе. Ограниченным сроком жизни для неиспользуемых аккаунтов. И\или капчей, чтобы создание достаточно большого количества записей было затруднительным.

 

Из описания, кстати, непонятно - можно иметь активный аккаунт на pew@pew.pew или просто создать запись в базе о попытке регистрации с такого ящика (неподтверждённая регистрация)?

 

Ожидаемый результат, кстати, какой?

Дело в том, что этот баг как раз и создает подтвержденную запись в БД, только при этом пропуская сам шаг подтверждения.

 

Ожидаемый результат: Пользователь не может залогиниться на сайт, пока не перейдет по ссылке из письма.

Фактический результат: Пользователь не подтверждает регистрацию, и при этом может логиниться, при этом в БД создается полностью валидная, подтвержденная запись. Т.е. pew@pew.pew может иметь активный аккаунт.


  • 0

#4 baranceva

baranceva

    Профессионал

  • Admin
  • PipPipPipPipPipPip
  • 4 163 сообщений
  • ФИО:Баранцева Наталья


Отправлено 15 мая 2015 - 06:27

На этом форуме, если пользователь не пройдет по ссылке из письма, то его аккаунт через неделю удаляется, но одну неделю он может пользоваться форумом, как зарегистрированный пользователь.

 

Т.е. база каждую неделю очищается, а пользователи (если это реальные пользователи) пишут в техподдержку жалобы, что не могут попасть на форум.


  • 0
Наталья Баранцева
Тренинги по тестированию ПО

#5 Molechka

Molechka

    Профессионал

  • Members
  • PipPipPipPipPipPip
  • 1 224 сообщений
  • ФИО:Ольга Назина (Киселева)
  • Город:Москва


Отправлено 27 мая 2015 - 16:38

Здравствуйте.

Коллеги, подскажите пожалуйста новичку.

 

Какие могут быть последствия, если на сайте не использовать подтверждение регистрации через e-mail?

 

Существует один ресурс, на котором после заполнения формы регистрации будущий пользователь должен получить письмо в котором будет ссылка для подтверждения регистрации.

Допустим есть один баг, который позволяет не проходить процедуру подтверждения.

В результате, можно зарегистрировать аккаунт на несуществующий e-mail (например pew@pew.pew).

В итоге мы получаем несуществующий e-mail в базе и возможность создать в БД неограниченное число пользователей (так как шаг подтверждения регистрации мы пропускаем).

Вопрос: какие могут быть последствия у такого бага?

Я предполагаю, что таким образом можно сильно засорить БД, что в последствии повлечет за собой снижение скорости работы сайта или полное выведение его из строя.

Верно ли мое предположение и какие замечания по данному багу могут быть еще?

 

Помните о том, что баг — это всегда проблема.

 

У кого возникает проблема в том, что в базе появляется несуществующий емейл?

Вы общаетесь с пользователями по эл. почте?

 

Если есть общение по эл почте и пользователей много, то рассылки писем идут из аналога mailchimp, а это платный инструмент. Зачем платить за рассылку на заведомо несуществующий адрес? Проблема...

Или вы отправляете важную информацию по эл. почте, пользователь ошибется при ее регистрации, но не заметит. А потом прибежит к вам, полный возмущения: "Где мои документы?!". Проблема...

Или у вас форум, на котором каждый день регистрируется N человек. Причем некоторые — однодневки, придут и уйдут. А базу засоряют, а база занимает место, за нее надо платить... Проблема...

 

А если проблем нет, то зачем вообще делать двойное подтверждение?


  • 0
Автор сайта для начинающих тестировщиков http://testbase.ru/
Автор портала проверки названий багов http://bugred.ru/
Веду блог http://okiseleva.blogspot.com/

#6 xgroverx

xgroverx

    Новый участник

  • Members
  • Pip
  • 5 сообщений
  • ФИО:DmitryL

Отправлено 26 июня 2015 - 09:48

Здравствуйте! Может кто сталкивались с таким вопросом:
-запускаем десктопное приложение
-сворачиваем окно
-запускаем приложение еще раз.
возможные результаты:
1.приложение запустилось(новый процесс) параллельно еще раз в новом окне(напр. notepad).
2.появилось сообщение что приложение уже работает(напр. testcomplete)
3.открытие свернутого окна и переход в уже запущенное приложение(напр.skype)

 

Существует ли стандарт где регламентированы данные варианты запуска приложений? И если существует, то может подскажете его?


  • 0

#7 Dalay_LAMO

Dalay_LAMO

    Опытный участник

  • Members
  • PipPipPipPip
  • 265 сообщений
  • ФИО:Дмитрий
  • Город:Санкт-Петербург


Отправлено 26 июня 2015 - 14:02

Существует ли стандарт где регламентированы данные варианты запуска приложений? И если существует, то может подскажете его?


Непонятно почему в этой теме вопрос, но ответ на него - нет никакого стандарта - поведение определяется бизнес-логикой.
P.S. и по сути результатов всего 2 - либо запускается второй экземпляр программы, либо не запускается (а 2 и 3 - это подварианты реализации).
  • 0



Темы с аналогичным тегами регистрация

Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных